CSRF
O CSRF (Cross-Site Request Forgery ou Falsificação de Requisição entre sites) é um tipo de ataque que se aproveita das sessões autenticadas dos usuários em aplicativos WEB. Tirando proveito da sessão já estabelecida, o invasor pode, por exemplo, inserir URL com parâmetros maliciosos em imagens e fazer com que a vítima faça algo sem o seu conhecimento.
Auto Submit
Útil quando fizer o alvo clicar em algo ou carregar algum conteúdo externo automaticamente.
POST com Formulário Comum
Post JSON
Note que há o parâmetro fake
e um value
com o valor "}
, isso é preciso pois será preciso fazer um bypass no sinal de =
que é inserido no final. Note também que não estamos passando um application/json
, mas sim um text/plain
.
Pegando Cookies
Execute no host atacante:
Execute no host alvo:
Last updated